> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuration personnalisée pour AWS

> Déployez ClickHouse BYOC dans votre VPC AWS existant

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

<div id="customer-managed-vpc-aws">
  ## VPC géré par le client (BYO-VPC) pour AWS
</div>

Si vous préférez utiliser un VPC existant pour déployer ClickHouse BYOC plutôt que de laisser ClickHouse Cloud créer un nouveau VPC, suivez les étapes ci-dessous. Cette approche vous offre un contrôle accru sur votre configuration réseau et vous permet d’intégrer ClickHouse BYOC à votre infrastructure réseau existante.

<Steps>
  <Step title="Configurez votre VPC existant" id="configure-existing-vpc">
    1. Ajoutez le tag `clickhouse-byoc="true"` à votre VPC.
    2. Allouez au moins 3 sous-réseaux privés répartis sur 3 zones de disponibilité différentes pour que ClickHouse Cloud puisse les utiliser.
    3. Assurez-vous que chaque sous-réseau dispose d’une plage CIDR minimale de `/23` (par ex. 10.0.0.0/23) afin de fournir suffisamment d’adresses IP pour le déploiement de ClickHouse.
    4. Ajoutez les tags `kubernetes.io/role/internal-elb=1` et `clickhouse-byoc="true"` à chaque sous-réseau afin de permettre une configuration correcte de l’équilibreur de charge.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-subnet-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=ca8491785aa957ce48e7826dadbd156d" size="lg" alt="Sous-réseau VPC BYOC" width="1600" height="827" data-path="images/cloud/reference/byoc-subnet-1.webp" />

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-subnet-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=4534989000d14a7b56e404febe355423" size="lg" alt="Tags de sous-réseau VPC BYOC" width="1600" height="406" data-path="images/cloud/reference/byoc-subnet-2.webp" />
  </Step>

  <Step title="Configurez le point de terminaison Gateway S3" id="configure-s3-endpoint">
    Si votre VPC n’a pas encore de point de terminaison Gateway S3 configuré, vous devrez en créer un pour permettre une communication sécurisée et privée entre votre VPC et Amazon S3. Ce point de terminaison permet à vos services ClickHouse d’accéder à S3 sans passer par l’internet public. Reportez-vous à la capture d’écran ci-dessous pour voir un exemple de configuration.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-s3-endpoint.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=7413b52f024d68d7c9807f25bbc1209c" size="lg" alt="Point de terminaison S3 BYOC" width="1711" height="1559" data-path="images/cloud/reference/byoc-s3-endpoint.webp" />
  </Step>

  <Step title="Assurez la connectivité réseau" id="ensure-network-connectivity">
    **Accès sortant à internet**
    Votre VPC doit au minimum autoriser l’accès sortant à internet afin que les composants BYOC de ClickHouse puissent communiquer avec le plan de contrôle Tailscale. Tailscale est utilisé pour fournir un réseau privé sécurisé de type zero trust pour les opérations de gestion. L’enregistrement initial et la configuration avec Tailscale nécessitent une connectivité à l’internet public, obtenue soit directement, soit via une NAT gateway. Cette connectivité est nécessaire pour préserver à la fois la confidentialité et la sécurité de votre déploiement BYOC.

    **Résolution DNS**
    Assurez-vous que votre VPC dispose d’une résolution DNS fonctionnelle et qu’il ne bloque pas, ne perturbe pas et ne remplace pas les noms DNS standard. ClickHouse BYOC s’appuie sur DNS pour résoudre les serveurs de contrôle Tailscale et les points de terminaison de service ClickHouse. Si DNS n’est pas disponible ou est mal configuré, les services BYOC risquent de ne pas pouvoir se connecter ou fonctionner correctement.
  </Step>

  <Step title="Configurez votre compte AWS" id="configure-aws-account">
    La configuration initiale de BYOC crée un rôle IAM privilégié (`ClickHouseManagementRole`) qui permet aux contrôleurs BYOC de ClickHouse Cloud de gérer votre infrastructure. Cela peut être effectué à l’aide d’un [CloudFormation template](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/cf-templates/byoc.yaml) ou d’un [module Terraform](https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz).

    Lors d’un déploiement dans une configuration `BYO-VPC`, définissez le paramètre `IncludeVPCWritePermissions` sur `false` afin de garantir que ClickHouse Cloud ne reçoive pas les autorisations lui permettant de modifier votre VPC géré par le client.

    <Note>
      Les buckets de stockage, le cluster Kubernetes et les ressources de calcul nécessaires à l’exécution de ClickHouse ne sont pas inclus dans cette configuration initiale. Ils seront provisionnés à une étape ultérieure. Même si vous contrôlez votre VPC, ClickHouse Cloud a toujours besoin d’autorisations IAM pour créer et gérer le cluster Kubernetes, les rôles IAM pour les comptes de service, les buckets S3 et d’autres ressources essentielles dans votre compte AWS.
    </Note>

    #### Module Terraform alternatif

    Si vous préférez utiliser Terraform plutôt que CloudFormation, utilisez le module suivant :

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source                     = "https://s3.us-east-2.amazonaws.com/clickhouse-public-resources.clickhouse.cloud/tf/byoc.tar.gz"
      byoc_env                   = "production"
      include_vpc_write_permissions = false
    }
    ```
  </Step>

  <Step title="Configurez l’infrastructure BYOC" id="set-up-byoc-infrastructure">
    Dans la console ClickHouse Cloud, configurez les éléments suivants lors de la mise en place d’une nouvelle infrastructure :

    1. Sous **VPC configuration**, sélectionnez **Use existing VPC**.
    2. Saisissez votre **VPC ID** (par ex. `vpc-0bb751a5b888ad123`).
    3. Saisissez les **Private subnet IDs** pour les 3 sous-réseaux que vous avez configurés précédemment.
    4. Si nécessaire, saisissez également les **Public subnet IDs** si votre configuration requiert des équilibreurs de charge exposés publiquement.
    5. Cliquez sur **Set up Infrastructure** pour lancer le provisionnement.

    <Image img="https://mintcdn.com/private-7c7dfe99/REHSqgCLT_igIuJP/images/cloud/reference/byoc-aws-existing-vpc-ui.webp?fit=max&auto=format&n=REHSqgCLT_igIuJP&q=85&s=2749bf6db36338fa3f0fd889c41ee6f8" size="lg" alt="UI de configuration BYOC de ClickHouse Cloud avec Use existing VPC sélectionné" width="1392" height="1598" data-path="images/cloud/reference/byoc-aws-existing-vpc-ui.webp" />

    <Note>
      La configuration d’une nouvelle région peut prendre jusqu’à 40 minutes.
    </Note>
  </Step>
</Steps>

<div id="customer-managed-iam-roles">
  ## Rôles IAM gérés par le client
</div>

Pour les organisations ayant des exigences de sécurité avancées ou des politiques de conformité strictes, vous pouvez fournir vos propres rôles IAM au lieu de laisser ClickHouse Cloud les créer. Cette approche vous donne un contrôle total sur les permissions IAM et vous permet d’appliquer les politiques de sécurité de votre organisation.

<Info>
  Les rôles IAM gérés par le client sont en private preview. Contactez ClickHouse Support pour activer cette fonctionnalité pour votre organisation avant de suivre les étapes ci-dessous.
</Info>

Avec des rôles IAM gérés par le client, vous :

* Créez à l’avance les rôles IAM propres à chaque infrastructure que ClickHouse Cloud créerait autrement
* Supprimez les permissions d’écriture IAM du `ClickHouseManagementRole` utilisé pour l’accès inter-comptes
* Conservez un contrôle total sur les permissions des rôles et les relations d’approbation

<Steps>
  <Step title="Configurer le rôle de gestion sans permissions d’écriture IAM" id="byo-iam-management-role">
    Lors de la [configuration initiale de BYOC](/docs/fr/cloud/reference/byoc/onboarding/standard), désactivez les permissions d’écriture IAM sur le rôle de gestion. Avec le CloudFormation template, définissez le paramètre `IncludeIAMWritePermissions` sur `false`. Avec le module Terraform :

    ```hcl theme={null}
    module "clickhouse_onboarding" {
      source                        = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws?ref=<version>"
      external_id                   = "<external-id-provided-by-clickhouse>"
      include_iam_write_permissions = false
    }
    ```

    Remplacez `<version>` par le tag le plus récent de la [page des releases](https://github.com/ClickHouse/terraform-byoc-onboarding/releases) du module — utilisez toujours la dernière release.
  </Step>

  <Step title="Créer les rôles IAM propres à chaque infrastructure" id="byo-iam-per-infra-roles">
    Avant que chaque infrastructure BYOC soit provisionnée, créez les rôles IAM requis (rôles d’identité de pod EKS, rôle d’accès ClickHouse S3 et rôle de gestion du plan de données) avec le module par infrastructure [terraform-byoc-onboarding](https://github.com/ClickHouse/terraform-byoc-onboarding) :

    ```hcl theme={null}
    module "clickhouse_per_infra_iam" {
      source = "github.com/ClickHouse/terraform-byoc-onboarding.git//modules/aws-per-infra-iam?ref=<version>"

      spoken_name = "<spoken-name-provided-by-clickhouse>"
      region      = "<aws-region-of-the-infrastructure>"
      external_id = "<external-id-provided-by-clickhouse>"
    }
    ```

    Remplacez `<version>` par le tag le plus récent de la [page des releases](https://github.com/ClickHouse/terraform-byoc-onboarding/releases) du module — utilisez toujours la dernière release.
  </Step>

  <Step title="Maintenir à jour les rôles propres à chaque infrastructure" id="byo-iam-keep-up-to-date">
    <Warning>
      ClickHouse ajoute régulièrement des rôles et des permissions requis par les nouvelles fonctionnalités de la plateforme. Lorsque ClickHouse vous informe d’une mise à jour, réappliquez le module par infrastructure avec la dernière release — l’utilisation d’une version obsolète peut entraîner l’échec du provisionnement et des mises à niveau de votre infrastructure BYOC.
    </Warning>
  </Step>
</Steps>

Pour plus d’informations sur les rôles IAM que ClickHouse Cloud crée par défaut, consultez la [référence des privilèges BYOC](/docs/fr/products/bring-your-own-cloud/reference/privilege).
